PHISHING AKTUÁLNÍ ⏱ 10 min čtení

Jak poznat phishing
v roce 2026

AI generuje phishingové e-maily bez pravopisných chyb. Deepfake hlas šéfa vám zavolá o převodu peněz. Tady je manuál, jak se bránit.

01 Proč phishing funguje i na experty

Phishing není technický útok — je to psychologický útok. Útočníci využívají kognitivní zkratky mozku. Ani bezpečnostní experti nejsou imunní při únavě nebo emočním tlaku.

Naléhavost

"Váš účet bude zablokován za 2 hodiny." Umělý časový tlak vypíná kritické myšlení.

👮

Autorita

"Pište vám šéf / finanční úřad / banka." Mozek automaticky důvěřuje autoritám.

😨

Strach

"Zjistili jsme podezřelou aktivitu na vašem účtu." Strach z ztráty přebíjí rozum.

🎁

Odměna

"Vyhráli jste iPhone." Očekávání zisku snižuje opatrnost.

02 8 typů phishingových útoků

1. E-mailový phishing (masový)

Miliony identických e-mailů rozesílaných náhodným adresátům. Napodobuje banky, dopravce, streamovací služby. Míra úspěchu 0,1–2 %, ale obrovský objem zajistí stovky obětí.

2. Spear phishing (cílený)

Personalizovaný útok na konkrétní osobu. Útočník nastuduje LinkedIn, firemní web, sociální sítě. E-mail obsahuje jméno příjemce, název projektu, jméno kolegy. Míra úspěchu přes 30 %.

3. Whaling (CEO fraud)

Cílí na vrcholové manažery nebo je imituje. Falešný e-mail od CEO finančnímu řediteli — "urgentní převod". V ČR způsobuje škody v desítkách milionů ročně.

4. Smishing (SMS phishing)

Oblíbené scénáře: nedoručený balík, neuhrazené mýto, přihlašovací kód banky. Lidé klikají na SMS odkazech výrazně ochotněji než v e-mailech.

5. Vishing (hlasový phishing)

Telefonický podvod. Útočník se vydává za banku, IT podporu nebo policii. Cíl: vylákat přihlašovací údaje nebo instalaci "záchranné" aplikace (RAT).

6. Clone phishing

Kopie legitimního e-mailu s nahrazenou přílohou nebo odkazem. Zasílá se jako "opravená verze" originálu.

7. QR phishing (Quishing)

Škodlivý QR kód obchází e-mailové filtry — ty URL v QR kódech nekontrolují. Nasměruje na phishingovou stránku nebo spustí download.

8. Business Email Compromise (BEC)

Útočník získá přístup ke skutečnému firemnímu e-mailovému účtu. Oběť dostává zprávy z legitimní adresy — detekce je extrémně obtížná.

03 12 varovných signálů

04 AI phishing a deepfake — nová hrozba 2025

🤖
Tradiční signály přestávají fungovat

Gramatické chyby byly spolehlivým indikátorem phishingu. LLM modely dnes vygenerují bezchybný, přirozený e-mail v libovolném jazyce za sekundy. Zaměřte se na kontext, nikoli formu.

Deepfake hlasové hovory

V roce 2024 proběhlo několik zdokumentovaných případů klonování hlasu CEO. Útočník zavolal finančnímu řediteli s urgentní žádostí o převod. Ztráty v jednom případě přesáhly 25 milionů dolarů.

Obrana proti AI phishingu

05 Ochrana na úrovni firmy

E-mailová autentizace

Technické filtry

06 Co dělat, když jste klikli

  1. Odpojte zařízení od sítě

    Ethernet kabel nebo Wi-Fi. Zabrání malwaru v komunikaci nebo šifrování dalších souborů.

  2. Nahlaste incident IT oddělení

    Okamžitě. Firma nemůže pomoci, pokud neví. Kultura bez trestu je zásadní.

  3. Změňte kompromitovaná hesla

    Ze zdravého zařízení. Na všech místech, kde ho používáte.

  4. Zkontrolujte aktivní relace

    Google, Microsoft 365 — "Aktivní relace" — odhlaste vše cizí.

  5. Ověřte MFA nastavení

    Útočník mohl přidat svůj MFA faktor (MFA seeding). Zkontrolujte registrovaná zařízení.

  6. Antivirus full scan

    Pokud byl spuštěn podezřelý soubor, zvažte kompletní reinstalaci systému.

07 Jak trénovat tým

💡
Nejlepší metrika: čas do nahlášení

Klíčová metrika není jen míra kliknutí, ale jak rychle zaměstnanci nahlásí podezřelé e-maily bezpečnostnímu týmu.

Klíčové závěry